Category: компьютеры

Category was added automatically. Read all entries about "компьютеры".

sa_backup

Делегирование административных задач в Active Directory

Текст ниже не мой, я его лишь скопировал отсюда. Автор: hb860 опубликовал текст 27 марта 2013 в 17:44 в разделе Администрирование.
[Я продублировал его потому, что] Я продублировал его потому, что за несколько лет не раз сталкивался с дурацкой ситуацией, что в нужный момент (повторного выполнения той или иной задачи) оригинальная ссылка становится не актуальной, по поиску оригинальная статья не находится (увы, случается и такое).
Очень надеюсь, что SUP не одарит такой подлянкой ;)
А еще текст нравится грамотным изложением - одинаково полезным как начитающим сисемным администроаторам, так и практикующим администраторам-самоучкам (то есть тем, кто не имеет специализированного образования по ИТ, но работает в этой области).

Делегирование административных задач в Active Directory
Системное администрирование

Ввиду того, что во время Хабравстречи я рассказывал об 11 различных сценариях, естественно, мне хотелось бы на каждом из этих моментов остановиться подробнее. Другими словами, начиная с этой статьи я рассмотрю большинство моментов, о которых шла речь во время предыдущего доклада. Итак…
Относительно недавно мне в Windows Live Messenger задали несколько вопросов, связанных с делегированием административных полномочий в Active Directory. Однако, прежде чем переходить к самим вопросам по этой теме, я буквально в двух словах расскажу, что же собой представляет делегирование и для чего оно нужно.

Делегирование объектов Active Directory

Более чем очевидно, что практически в каждой организации ИТ-подразделение включает в себя нескольких администраторов, и различные административные задачи должны быть распределены среди администраторов, либо, скажем, среди членов службы поддержки. Например, как в данном примере, скажем сотрудники подразделения поддержки должны вносить компьютеры в домен. Однако такая группа пользователей не должна иметь возможности выполнять остальные операции, помимо тех, которые вы хотите им разрешить.
А вот те разрешения, которые можно назначать пользователям, группам или компьютерам, иначе говоря принципалам безопасности, называются записями контроля доступа (Access Control Entry, ACE). Следовательно, с помощью ACL модифицируются разрешения доступа для объекта. Списки ACL вы можете просматривать непосредственно при помощи таких оснасток как «Active Directory – пользователи и компьютеры», «Центр администрирования Active Directory», а также в таких оснастках и средствах как «Active Directory – Сайты и службы», «Редактор ADSI», а также «LDP» (некоторые средства будут подробнее рассмотрены далее в данной статье).
Если же говорить о разрешениях контроля доступа к объектам AD, то сразу следует отметить, что они разделены на стандартные разрешения и на особые разрешения. Особые разрешения представляют собой гранулированные опции, которые применяются к конкретному объекту, а стандартные разрешения доступа уже составляются из набора особых разрешений, которые разрешают, либо, наоборот, запрещают определенную функцию. Исключительно в качестве примера можно выделить такое стандартное разрешение как чтение, ведь на самом деле оно включает в себя записи таких особых разрешений как чтение разрешений, список содержимого, а также прочитать все свойства. Но это уже совсем другая тема.
Собственно, все записи ACE располагаются в дискреционном списке контроля доступа, иначе говоря, в оригинале это звучит как Discretionary Access Control List, или же, проще говоря, в списке DACL. Это список записей управления доступом, определяющий разрешения доступа для каждого принципала безопасности к объекту. В свою очередь, каждый принципал безопасности, который добавляется в объект, получает список разрешений, в котором указано, что конкретный пользователь либо группа пользователей может выполнять конкретные операции с самим объектом. Здесь всегда следует помнить то, что записи ACE, которые были назначены явным образом, всегда будут оцениваться перед унаследованными записями ACE. А также всегда следует учитывать то, что запрещающие записи всегда будут превалировать над разрешающими.
Сам по себе список DACL является составляющей списка ACL самого объекта, который еще содержит системный список контроля доступа, другими словами System Access Control List, SACL. Этот список определяет параметры аудита для объекта, включая все принципалы безопасности и операции, для которых должен выполняться аудит.
Таким образом, возвращаясь к самой теме данного раздела, делегированием административных задач называется наследование разрешений родительского объекта для принципала безопасности, созданного в Active Directory.

Пример делегирование административных полномочий

1. Одна из задач, которую необходимо было выполнить, представляла собой следующее: нужно было предоставить возможность определенной группе пользователей, скажем, некоему техническому персоналу, вносить компьютеры в домен и распределять эти компьютеры по различным подразделениям. В принципе, эту задачу можно назвать тривиальной, но мы незначительно изменим условия, чтобы было интересней. Что будет сделано: поскольку, по умолчанию каждый пользователь может присоединить компьютер к домену, исправим эту ситуацию таким образом, чтобы присоединять компьютеры к домену могли только лишь те пользователи, которые входят в группу безопасности «Поддержка». Следовательно, нужно выполнить следующие действия:

Для начала следует на контроллере домена открыть оснастку «Active Directory – пользователи и компьютеры». Здесь необходимо создать глобальную группу безопасности, члены которой смогут присоединять компьютеры пользователей к домену. Другими словами, эта группа будет выглядеть следующим образом:

Рис. 1. Свойства группы, отвечающей за присоединение компьютеров к домену

Следующим делом необходимо указать, что компьютеры присоединять к домену могут только лишь пользователи, входящие в созданную на предыдущем этапе глобальную группу безопасности. Для этого следует открыть оснастку «Управление групповой политикой» и перейти к редактору GPME для созданного по умолчанию объекта GPO «Default Domain Controllers Policy», который располагается в подразделении «Domain Controllers».
2. В отобразившейся оснастке следует перейти к узлу «Конфигурация компьютера\Политики\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователей» и локализовать параметр политики, который называется «Добавление рабочих станций к домену».
Открыв диалоговое окно данного параметра политики, вы сразу сможете обнаружить, что по умолчанию там указана группа «Прошедшие проверку», благодаря которой присоединять компьютеры к домену может каждый пользователь. Теперь, для того, чтобы разрешить присоединять к домену компьютеры только пользователям из группы безопасности «Поддержка», следует удалить группу, указанную в этом параметре политики по умолчанию, а затем при помощи кнопки «Добавить пользователя или группу» и диалога поиска объектов Active Directory, следует добавить созданную ранее глобальную группу безопасности. Процесс добавления такой группы изображен на следующей иллюстрации:


Рис. 2. Изменение группы, отвечающей за присоединение компьютеров к домену

3. Теперь несмотря на то, что немного ранее было описано, в каких сценариях выполняется делегирование, и что в большинстве случаев делегирование выполняется на уровне подразделений, в данном случае для предоставления возможности присоединения компьютеров к домену, нам следует в оснастке «Active Directory – пользователи и компьютеры» вызвать мастер делегирования непосредственно для уровня всего домена. Следовательно, в оснастке «Active Directory – пользователи и компьютеры» необходимо в области дерева самой оснастки вызвать контекстное меню для домена и выбрать опцию «</b>Делегирование управления</b>», как показано ниже:


Рис. 3. Вызов мастера делегирования управления

4. На первой странице мастера можно просто ознакомиться с основной задачей данного средства и, ввиду того, что на первой странице нельзя выполнять какие-либо действия, следует просто нажать на кнопку «Далее». На второй странице мастера, странице «Пользователи и группы», нужно локализовать группу, для которой необходимо делегировать управление. В данном примере следует нажать на кнопку «Добавить» и при помощи соответствующего диалога выбрать группу «Поддержка», как показано на следующей иллюстрации:


Рис. 4. Добавление группы, для которой выполняется делегирование управления

5. После того, как группа будет добавлена, для перехода к следующей странице мастера следует нажать на кнопку «Далее».
Страница «Делегируемые задачи» позволяет вам определить конкретные операции, которые должны выполнять в доменных службах Active Directory пользователи или группы пользователей, которые были добавлены на предыдущей странице мастера. Так как в данном примере делегируется задача присоединения компьютеров к домену и такую задачу можно найти в предоставленном списке распространенных задач, следует напротив задачи «Присоединение компьютера к домену» установить флажок и нажать на кнопку «Далее». Стоит обратить внимание на то, что данный мастер позволяет делегировать не только те задачи, которые фигурируют в данном списке, и в том случае, если вы не смогли здесь сразу найти конкретную задачу, нужно будет создавать особую задачу для делегирования. Создание особой задачи будет показано далее в этой статье, а делегирование задачи присоединения компьютера к домену изображено на следующей иллюстрации:


Рис. 5. Делегирование задачи присоединения компьютеров к домену для членов группы «Поддержка»

На последней странице мастер повторно проинформирует о том, что работа мастера была успешно выполнена и определенной группе пользователей было передано управление для присоединения компьютеров к домену, что, собственно, и являлось поставленной перед нами задачей:


Рис. 6. Завершение процесса делегирования управления

Теперь, после того как были выполнены все эти действия, присоединять компьютеры к домену смогут только лишь те пользователи, которые являются членами созданной ранее глобальной группы безопасности «Поддержка».

Определение задач, для которых было предоставлено делегирование

Сразу после того, как была предоставлена возможность присоединения компьютеров к домену определенной группе безопасности, возник вопрос такого характера: «Можно ли как-то просмотреть делегированные ранее задачи»? Здесь ответ простой: просмотреть можно, причем далеко не единственным методом. Все возможные варианты просмотра задач, для которых было передано делегирование, в рамках одной статьи рассматривать просто бессмысленно, поэтому далее в данной статье будут представлены несколько основных вариантов:
1. Первый метод – это использование оснастки «Active Directory – пользователи и компьютеры». Прежде всего, для того чтобы просмотреть задачи, которые были делегированы, следует в меню «Вид» включить для самой оснастки отображение дополнительных компонентов. После этого необходимо перейти к диалоговому окну свойств подразделения, для которого выполнялось делегирование. Так как в предыдущем разделе выполнялось делегирование для уровня всего домена, в данном примере открывается диалоговое окно свойств домена.
В отобразившемся диалоговом окне следует перейти на вкладку «Безопасность», а затем оттуда вызвать диалоговое окно дополнительных параметров безопасности. Здесь, в отобразившемся диалоговом окне, вы можете обнаружить все записи ACE, которые были заданы как по умолчанию, так и при помощи мастера делегирования. Например, на следующей иллюстрации видно, что для группы «Поддержка» было добавлено разрешение, позволяющее создавать объекты «Компьютер»:


Рис. 7. Просмотр делегированных задач для группы «Поддержка»

При желании вы можете как изменить разрешения для текущей группы, так и, при необходимости, удалить его полностью.

2. Теперь рассмотрим более изощренный метод, а именно использование LDP.exe. На этот раз следует выполнить следующие действия:
1. Откройте инструмент LDP и при помощи меню «Подключение» подключитесь к контроллеру домена по порту 389, как показано на следующей иллюстрации:



Рис. 8. Подключение к контроллеру домена

2. После этого следует выполнить привязку, используя одноименную команду из меню «Подключение». Так как в данный момент я выполнил вход в систему от учетной записи администратора, я могу не вводить учетные данные, а сразу в отобразившемся диалоговом окне «Привязка» нажать на кнопку «ОК», как показано ниже:


Рис. 9. Выполнение привязки

Теперь можно подключиться к необходимому подразделению или же сразу ко всему домену, выбрав команду «Дерево» из меню «Вид». В том случае, если следует просмотреть весь домен, можно оставить поле пустым, однако если вы планируете просматривать конкретное подразделение, следует указывать различающееся имя в следующем формате: «OU=имя OU, DN=domain…».
Затем для того, чтобы увидеть, кому было предоставлено делегирование, следует просмотреть всю структуру в древовидном представлении. Другими словами, из меню «Вид» выбираем команду «Дерево» и в отобразившемся диалоговом окне «Дерево» указываем базовое расширяемое имя (либо, так как в приведенном примере необходимо просмотреть весь домен, можно оставить данное текстовое поле пустым).
Уже находясь в привычной области дерева, необходимо выбрать подразделение, предоставление прав к которому следует проверить, а затем из контекстного меню выбрать команду «Дополнительно» и «Дескриптор безопасности». В отобразившемся диалоговом окне обязательно удостоверьтесь в том, что у вас выбран правильный DN, а также в том, что установлен флажок на опции «Список ACL», как показано на следующей иллюстрации:


Рис. 10. Открытие диалогового окна дескрипторов безопасности

Теперь в отобразившемся диалоговом окне вы можете просмотреть все группы и пользователей, которым были предоставлены определенные разрешения. При необходимости вы также можете отредактировать либо удалить делегируемые разрешения, воспользовавшись соответствующими кнопками. Диалоговое окно дескрипторов безопасности, как и окно редактирования делегируемых разрешений, отображены на следующей иллюстрации:


Рис. 11. Просмотр и изменение делегируемых разрешений для группы поддержки

3. Третий вариант в какой-то степени можно назвать более модернистическим, так как сейчас мы определим, какие разрешения были назначены этой же группе поддержки, но уже при помощи оснастки «Центр администрирования Active Directory». Для этого следует открыть данное средство, выбрать в дереве оснастки подразделение, для которого следует просмотреть, кому было предоставлено делегирование, а затем перейти к свойствам выбранного объекта, например, как показано на следующей иллюстрации, непосредственно из контекстного меню:


Рис. 12. Переход к свойствам выбранного объекта

После работы с оснасткой «Active Directory – пользователи и компьютеры» вы сможете сразу определиться, что нужно сделать. В отобразившемся диалоговом окне следует перейти к группе «Разрешения», и просто останется лишь выбрать требуемую группу и перейти к диалогу дополнительных параметров безопасности. Группа разрешений отображена ниже:



Рис. 13. Разрешения группы безопасности поддержки

4. Если вы любитель командной строки, то вас никто не ограничивает. Для просмотра разрешений, позволяющих контролировать действия пользователей в Active Directory, предусмотрена такая утилита командной строки как DSACLS. Зачастую данная команда выполняется с отличительным именем объекта. Например, для того, чтобы узнать, у кого есть разрешения ко всему домену, следует выполнить команду:

DSACLS DC=331zone,DC=com
Результат выполнения команды виден на следующей иллюстрации:


Рис. 14. Проверка разрешений для группы поддержки средствами командной строки

По большому счету, еще можно выделить по меньшей мере 6 способов просмотра делегирования административных полномочий, но их попросту бессмысленно описывать в одной статье, и в том случае, если эта тема вас заинтересует, я могу показать большинство таких методов в отдельном вебкасте.
Однако, помимо разрешения присоединения компьютеров к домену и просмотра настроенных разрешений, у нас осталась еще одна небольшая задача, которая будет рассмотрена в следующем небольшом разделе.

Разрешения перемещения объектов между подразделениями

Последняя задача, которая будет рассмотрена в данной статье, представляет собой реализацию разрешения перемещения объектов компьютеров между подразделениями для группы безопасности «Поддержка». Так как в предыдущий раз разрешения для присоединения компьютеров к домену мы реализовывали средствами делегирования управления, следует и в этот раз попробовать поискать средства решения этой задачи в данном мастере. Для решения этой задачи нужно будет отредактировать некоторые разрешения для контейнера «Computers», так как известно, что объекты групповой политики невозможно связывать с данным контейнером, а сотрудникам подразделения поддержки необходимо распределять компьютеры по различным подразделениям.
После открытия мастера делегирования управления и добавления целевой группы вы обнаружите, что среди обычных задач невозможно выполнить подобные действия. В этом случае следует попробовать воспользоваться списком особых задач для делегирования. В отобразившемся диалоговом окне вам предоставляется возможность делегирования всех объектов в выбранном вами контейнере (в этом случае вам следует установить переключатель на опцию «этой папкой, существующими в ней объектами и созданием новых объектов в этой папке»), а также возможность передачи управления только выбранным объектам, которые можно найти в соответствующем списке (опция «только следующим объектам в этой папке»).
Среди доступных объектов следует установить флажок на опции «Компьютер объектов», а затем под данным списком установить флажок на опции «Удалить из этой папки выбранные объекты».
Диалоговое окно данной страницы мастера делегирования изображено на следующей иллюстрации:

</b> Рис. 15. Страница создания особой задачи для делегирования

После этого, на следующей странице мастера, странице «Разрешения» — следует указать, что делегируется разрешение «Запись», и этого будет достаточно.
Так как задачу по перемещению можно разделить на две части – удаление объекта из контейнера «Computers» и последующее создание объекта в другом подразделении – исключительно в качестве примера, создание объектов в специально созданном подразделении для учетных записей компьютеров будет продемонстрировано средствами изменения дополнительных параметров безопасности для требуемого подразделения (подобные действия были рассмотрены в предыдущем разделе).
Сейчас, в том случае, если вы закрывали оснастку «Active Directory – пользователи и компьютеры», нужно включить для нее отображение дополнительных компонентов, а затем перейти к диалоговому окну свойств подразделения, в которое должны перемещаться учетные записи компьютеров. В моем случае это подразделение «Клиенты».
В диалоговом окне свойств данного подразделения следует перейти ко вкладке «Безопасность», а затем открыть диалоговое окно дополнительных параметров безопасности. В отобразившемся диалоговом окне следует локализовать добавленную ранее группу и удостовериться, что сотрудникам группы поддержки разрешается присоединять компьютеры к домену, но разрешения, связанные с удалением объектов, здесь отсутствуют, а затем перейти к диалогу изменения разрешений посредством нажатия на кнопку «Добавить».
В отобразившемся диалоговом окне «Элемент разрешения для Computers» необходимо добавить группу, которой будут применяться разрешения. Другими словами, нажмите на ссылку «Выберите субъект» и при помощи соответствующего диалогового окна локализуйте группу «Поддержка». Так как внутри созданного ранее подразделения могут находиться дочерние подразделения с различной разбивкой (например, компьютеров по отделам), из раскрывающегося списка «Применяется к» следует выбрать опцию «Этот объект и все дочерние объекты», что и установлено по умолчанию.
Осталось только выбрать требуемое разрешение. Так как нам нужно разрешить перемещать компьютеры, а это означает, что объекты будут создаваться внутри данного и всех вложенных контейнеров, следует установить флажок напротив разрешения «Создание объектов: Компьютер», после чего сохранить все внесенные изменения. Диалоговое окно «Элемент разрешения для «Клиенты»» показано ниже:


Рис. 16. Добавление разрешений для создания объектов компьютеров

Вместо заключения

По большому счету, можно придумать еще множество примеров, связанных с делегированием полномочий и назначением нестандартных разрешений различным группам безопасности, и практически каждый пример можно по-своему назвать уникальным и интересным.
Запомните то, что вместо того, чтобы назначать всех администраторами, намного выгоднее будет, если вы будете просто назначать конкретной группе пользователей разрешения на выполнение определенных задач.
Напишите, пожалуйста, в комментариях к этой статье, использовали ли вы у себя делегирование и с какими примерами вы сталкивались и испытывали трудности.


[Полезные комментарии к]Полезные комментарии к



* Slipeer 27 марта 2013 в 18:44
Для полного раскрытия темы стоит упомянуть AdminSDHolder, который умеет «срывать» делегированные права и «ломать» их наследование.
А также про редактирование delegwiz.inf, которое может упростить выполнение типовых операций делегирования.

** hb860 27 марта 2013 в 19:02
В принципе, если данная тема будет интересна многим, можно будет сделать большой обучающий вебкаст, где я мог бы в более подробной форме показать, какие есть методы при использовании штатных средств, сторонних утилит, как можно скрыть от пользователей из конкретных групп определенные подразделения Active Directory и многое другое…

Шива

статьи по ISA - как резервная копия

Слишком часто прежние ресурсы вдруг оказываются не доступны, чтобы избежать этого в дальнейшем, решил сюда, в этот пост скопировать чужие статьи по Microsoft ISA. :)
--
[16 советов для развертывания правил доступа в Isa Server...] 16 советов для развертывания правил доступа в Isa Server...

Stone Опубликовал: Thu, Apr 3 2008 16:17
Спасибо Dave за перевод! Smile

1. Компьютер это вещь безмозглая. Вы должны проверять конфигурацию ISA сервера когда его поведение не соответствует вашим ожиданиям.

2. Разрешайте доступ выборочно. Предоставляйте доступ только для тех пользователей, внутренних источников, назначений и протоколов которые вам необходимы, и тщательно проверяйте каждое правило. Используйте запрещающие правила только в том случае, когда вы не можете проконтролировать доступ разрешающими правилами.

3. Запрещающее правило должно идти по списку раньше разрешающего правила когда они применяются к одним и тем же элементам политики как, например, пользователи или айпишники.

4. Когда вам необходимо использовать запрещающее правило явно, как например запретное правило для какого-то определенного юзера или чьего-то айпишника, то оно должно быть обработано первым.

5. Располагайте правила, которые будут обрабатываться чаще других вначале списка если это не повлияет на эффективность вашей firewall-политики. Это правила, которые имеют большую вероятность соответствия к срабатыванию, как например правила, которые прнименяются к "Всем пользователям" или "Всем аутентифицированным пользователям". Это дает возможность ISA серверу обрабатывать правила более эффективно.

6. Сделайте вашу firewall-политику как можно проще.

7. Никогда не используйте правило "Allow all To all", т.к. в этом случае ISA сервер теряет контроль доступа.

8. Не создавайте правил, которые дублируют правила системной политики.

9. Помните, что каждое правило обрабатывается независимо. Хотя правила и обрабатываются по порядку, каждое обрабатывается само по себе (отдельно) когда firewall идет по списку.

10. Никогда не давайте доступа "Для всех" к localhost. Внутренняя сеть также должна рассматриваться со стороны недоверия.

11. SecureNAT-клиенты не могут быть аутентифицированы, поэтому используйте Web proxy клиентов и Firewall-клиентов, когда необходимо аутентифицировать пользователей.

12. Если есть возможность, используйте правила, основанные на IP-адресах, а не на пользователях, потому что они обрабатываются быстрее.

13. Настраивайте клиентов как Web proxy клиентов когда вы в правилах используете Domain Name Sets или URL Sets. В противном случае, разрешающее правило доступа может быть проигнорировано из-за ошибки реверсного разрешения доменного имени и может стать причиной медленной работы.

14. Используйте фильтрацию приложений (application filtering) (таких как HTTP filter) только когда это действительно необходимо. Использование фильтров может повлиять на производительность.

15. Помните, что последним правилом в списке firewall-политики является правило "Deny All".

16. Ну и напоследок, тестируйте вашу политику сначала в "песочнице", прежде чем запускать ее в реальное использование.

Спасибо за помощь моим наставникам по ISA Server: Thomas Shinder и Ronald Beekelaar.

С Уважением, Stone

[Запрет доступа к ресурсам с помощью Site and Content Rules] Запрет доступа к ресурсам с помощью Site and Content Rules
Dave Опубликовал: Wed, Feb 16 2005 15:02
http://www.isaserver.org/tutorials
Denying_access_to_a_specific_webpages_using_Site_and_Content_rules.html

Запрет доступа к определенным Web-страницам (ну, например ко всеми любимой порнухе) с использованием Site and Content rules.

Это руководство покажет вам, как это делается с помощью Site and content rules.

Когда юзера пытаются, пытаются, пытаются куда-то залезть через ISA Server, то он (ISA) сначала проверяет, проверяет, и еще раз проверяет - а не находится ли данное содержимое в Site and Content Rules определенных специально для запрета доступа к этому содержимому (или сайту). Запросы также дозволены если (Site And Content)-правило позволяет клиенту интернет-доступ используя протокол, определенный в правиле.

Перед тем, как вы сможете настроить какое-либо (Site And Content)-правило, которое запрещает доступ к порнухе, должно быть создано и настроено Destination Set.

Destination Set. Им может быть имя компьютера, имя домена, Web-сайта, IP-адрес или диапазон IP-адресов, которое может содержать или включать пути. Правила могут быть применены к Destination Set, вот почему мы и будем их использовать !

Создание Destination Set для использования его в дальнейшем в Site and Content rule.


Кликните последовательно на:




<Пояснение>: Это имя вашего Destination Set .
Нажмите кнопку Add...
[pagebreak]



<Пояснение>: Это URL, доступ к которому вы хотите запретить всем остальным.
Теперь кликните ОК.

Ишшо раз кликните ОК.
Наш Destination Set создан !
Создание Site And Content rule используя Destination Set для запрета доступа.



Искренне надеемся, что вам не составит труда найти где находится Site And Content Rules (подсказочка: загляните в Access Policy).



Правой кнопкой кликните Site And Content Rules, затем кликните New, затем кликните Rule.



Напишите (или напечатайте) имя правила (которое мы сейчас и пытаемся создать) в специально отведенном для этого месте (называется поле для ввода). Желательно, чтобы введенное имя имело хоть какой-нибудь смысл по поводу содержимого, потому что у вас скорее всего будет несколько, или даже много правил. И чтоб в них не заблудиться....



<Пояснение 1>: Поставьте тут галочку для переадресации на другой URL. И не забудь-те это оформить в виде http://........ (вместо многоточия должен быть адрес)
<Пояснение 2>: Если URL запрещен то юзера выбросит на эту страницу.
Жмите Next.



Тут выбираем КАК мы будем запрещать доступ.
В нашем случае это первый (т.е. верхний вариант: Deny access based on destination)
Опять жмем Next.



В этом окне выбираем Specified destination set.



И из Name выбираем ИМЯ недавно созданного нами Destination Set.



И снова жмем Next !



В появившемся окне осталось обнаружить и нажать кнопку Finish (Финиш).

Теперь у нас есть созданное (site and content)-правило на основе нашего (ну, или вашего) Destination Set, которое запретит доступ к www.domainx.com

Подведем итоги.
В этом руководстве мы показали вам как создать Destination Set. Destination Set это логическое группирование имен компьютеров, имен доменов, Web-сайтов, IP-адресов или диапазонов IP-адресов, которые могут включать или сожержать пути. Потом мы использовали Destination Sets в нашем site and content rule, чтобы заблокировать доступ юзверей к определенному Web-сайту. Причина создания destination set в том, что когда мы создаем некое правило, то мы можем в него включить этот самый destination set. Это будет особенно полезно для вас или вашей конторы, когда вы можете запретить доступ к ососбено часто посещаемым сайтам, или к тем сайтам, посещение которых создает большой трафик. :)
Автор: Ricky M. Magalhaes

Перевод: Dave
vbeelokurskiy

Сетевой и локальный доступ к ресурсу. ИМHО, принципы правильной организации. Часть 1

Попросили меня изложить собственные рассуждения при назначении сетевого доменного и локального доступа к ресурсу. И я подумал, отчего бы и не здесь? Не стану упоминать реальных имен (доменов) и получится в общем и целом как бы ;)) усреднено для любой сети в среде AD. ))
Если Вы не согласны с мною изложенным (или у Вас есть уточнения, дополнения) - поясните свое мнение в комментарии к.
Collapse )
Шива

приколы Windows 10 или мне просто повезло) на приключения

Утреннее включение компьютера было фееричным.
"Критическая ошибка. Не работает меню Пуск и корзина. Они будут исправлены при следующем входе. Ок"
Еще и издевается, предлагая единственный выход.. Конечно "ОК"!
Перезагрузка, "не выключайте компьютер" (ага, типа я слишком нервничаю, а спокоен как удав),
Вылет картинки блокировки окна, рестарт - оп-ля; все работает))

Все да не все. Принтер (МФУ) начисто отказался работать. Драйвер принтера указан в списке, но почему-то в положении "отключен".
Подумав, предположил что Windows откатилась на состояние "работа без периферии", разумно)
:) Для начала решил попробовать штаные средства Windows 10, увы,- ничего нового под луной: "Ошибок не выявлено". Прикол-1
Прикол-2. Программа инсталляции не находила МФУ подключенным к компьютеру по USB, но исправно зайдя на http://www.drivervalid.com/2015/04/samsung-scx-4720f-driver-download.html и скачав нужный мне пакет драйвера для 64-bit Windows 8.1 - принтер все равно не установился, зато обновился весь сопутствующий (как для МФУ) софт ;)))) Такого подарка я и не ожидал. Бочка меда с маленькой ложечкой дегтя))
Пришлось идти на сайт Samsung, скачивать драйвер из старой версии, ставить его и лишь потом накатывать SamsungPrinterInstaller
Чудеса! ;))

М-да, век жви - век учись. И - не нервничай! )
Шива

2015-08-29 - Миграция Windows 7 Максимальная -> Windows 10

Миграция Windows 7 Максимальная (русскоязычное ядро) => Windows 10. Впечатления вдумчивого пользователя))

[вместо эпиграфа]Боже, ;) у меня - по прочтении многочисленных "ужастиков" в форумах и постах все возможных соц.сетей - сложилась четкая картина о нынешнем поколении как пользователей так и как бы админов:
кот-рыболов и куча советующих как удить, как подсекать и чем приманивать рыбу - в данный момент зрителей с известной мантрой конкретного в данный момент "заказчика":

"Ловись рыбка большая и маленькая!".

Что в итоге получилось - помните?
Для тех кто забыл - смотрим советский еще мультик)))



[Ход миграции]
Исходные данные
1. Домашний стационарный компьютер
2. ОС и текущая учетная запись (учетка):
Windows 7 Максимальная (русскоязычное ядро).
Регион - Киев. Язык по умолчанию - английский (США)
Учетка - с правами админа (не встроенный, но админ), автоподстановка ;) довольно сложного пароля) Не, я-то его помню, а вот супруге, начинающему users, эти сложности - ни к чему)
3. О системе (железо)
Процессор: Intel Core i7-3770 CPU @ 3,40 GHz 3,90 GHz
Установленная память (ОЗУ): 8,00 Гб
Тип системы: 64-разрядная операционная система

Я не знаю, стоит ли отдельного упоминания (система о том предупреждала, когда текстировала комп и прикладное ПО), что Интернет априори - включен? ;)

В общем,
я заказал себе миграцию у компании Майкрософт.
Предварительно проверил на предмет совместимости. Программа сообщила, что единственная софтина, которую она предлагает обновить ... ;) Microsoft Skype. Действительно я ее не обновлял давно, потому как пока что редко ею пользуюсь, да и то к тому же - чаще всего в текстовом режиме (режим чата), не всегда обновления этой программы, к сожалению, проходят без "граблей" (дополнительные компоненты).
Ну... чего тут обсуждать, верно? )
И,
на всякий случай перестраховавшись GHOST- версией действующей системы, спокойно ожидал когда уж наконец-то смогу и сам ее что называется вкусить))

И вот, спустя ;) почти 1,5 месяца, сей волнительный момент настал ;)

Процесс снимал на фотоаппарат kodak P880 без фотовспышки, так что за качество прошу не судить слишком строго))
Все фото с яндекс-фото снажены своими комментариями, увидет их можно - продведя курсор мыши примерно на центр и пока вы не двинули курсор мышки - прочесть коммент)) Все фото можно просмотреть в оригинальном качестве, т.е. с увеличением - просто кликните по фото правой клавишей мыши (кто не в курсе) с выбором меню "Открыть в новом окне"

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Начало было не спешным
1.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Через минут 25 экран сменил вид, рцесс шел не спешно, размеренно, как и положено профессиональному строителю; кирпичик к кирпичику, основательно) И я вышел погулять (над
2.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10
3.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 ||  Не бойся, я - с тобой, или, Привет, мой дорогой!
4.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || О, нас уже вгости кажется зазывают? Неужто?)))
5.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || О, нас уже в гости кажется зазывают? Неужто?)))
6.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Windows сообщил (фото получилось смазанным, потому поверьте на слово): предложил выбор; стандартный дисплей или таки возможности моей продвинутой видеокарты. Естественно
7.

Можно сказать все установилось штатно и - практически - без участия, до сих пор, пользователя.
В моем случае система обнаружила отдельную видеокарту со своим устаревшим (для нее софтом) и предложила обновить и драйвер и управляющий софт:

[данный процесс может быть интересным большинству, потому - отдельный спойлер]

Вы уверены, что Вам это действительно интересно?
Ваше право))

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Windows сообщил (фото получилось смазанным, потому поверьте на слово): предложил выбор; стандартный дисплей или таки возможности моей продвинутой видеокарты. Естественно
8.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Windows переходит на нужный сайт и предлагает
9.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Процесс пошел
10.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Windows работает, а ты только наблюдаешь, красота! ))
11.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || А вот тут я призадумался, а правильно ли сделал что  вначале не установил тот драйвер, что загрузил и с которым как будто стартовал в работе далее виндоуз. И вообще: зач
12.

В общем я переустановил драйвер с умолчании (рекомендуемые настройки) и проблем больше не возникало.


При первом же обращении к офисному пакету идет процесс перенастройки, повторной активизации. Все прошло буднично и без участия пользователя.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || После окончания работ с настройкой ОС, при первом же обращении к офисному пакету идет стандартный процесс опознания)
13.

Пока шел процесс перенастройки офиса, решил глянуть на меню пуск (стилизованное изображение окна в левой части трея) - вот так это ныне выглядит)

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 ||  Поока шел процесс обновления, решил глянуть на меню Пуск (иконка стилизованного окна), непривычно для пользователя семерки, но все понятно, на серверах 2012 с этим уже приходилось сталкиваться
14.


Остается настроить новости, интересы, программы по умолчанием (согласиться с выбором Майкрософт или указать свои) и откорректировать пути к ваших документам, изображением, музыке и пр.
Майкрософт ведет себя в этом плане неоднозначно
Он четко определил, что в предыдущей версии пользовательские настройки - на диске D, а не штатном C - эту настройку (расположение ярлычков рабочего стола) он сохранил, но поменял на свои разумения расположение документов, изображений, музыки (на C).

Да, еще я не мог понять отчего он не отображает все фотографии, а только те, у которых расширение .JPG дано большими символами, а рядом .jpg проигнорировал (не отобразил) с какого-то бодуна посчитав не поддерживаемым форматом. И отчего не показал мои файлі видео (формат для Кодака .MOV), оказалось надо біло выбрать "Все файлы *.*"
В общем, Майкрософт, как всегда, имеет свою дулю-в-кармане) или свои разумения/стандарты (как должно быть)))

А вот процесс выбора моих интересов новостей в Microsoft Erge изрядно повеселил: MS "увидев" русскояычное ядро (Windows 7 Ultimative) системы решило что все пользователи априори живут в РФ и они русские, потому сразу подсунуло российские интересы (они действительно считают, что все россияне именно этим и интересуются?! Если "да" - бедные мозги россиян!).
Впрочем, судите сами:

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || А далее ОС меня слегка рассмешила: проигнорировав региолнальные настройки (Киев), украинскую локализацию, винда четко следовала шаблону: русское ядро? Значит- РФ? Ну тог
15.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || А далее ОС меня слегка рассмешила: проигнорировав региолнальные настройки (Киев), украинскую локализацию, винда четко следовала шаблону: русское ядро? Значит- РФ? Ну тог
16.

следующий шаг - выбор интересов.
2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 || Выбор Ваших интересов, клик по красному кругу (интуитивно понятный) и эта новость - не ваш интерес)))
17.

Выбор умолчаний (какие программы будут рулить конкретным контекстом):
2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 ||  О! Самый важный выбор; какими программами будем приоритетно пользоваться? Выбор Mozilla Firefox вместо Windows Erge как ни странно протеста от Майкрософт не вызвал: мы,
18.

2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 ||  Словом - идеальная парочка!
19.

Настройка собственных предпочтений)
2015-08-29 Процесс миграции домашней Windows 7 Максимальная (Rus) -> Windows 10 ||  Тут я решил удалив все российские ресурсы создать свой набор интересов))
20.

Microsoft Erge пожаловалось,
:))) что сайт http://dpmmax.livejournal.com/ не имеет контекста, у-у-у-у-у... как все запущено))

Наверное не стоит терроризировать на сей счет Максима и Оксану, решил я, и, тут же перешел на браузер Mozilla Firefox :)
sa_backup

NB! Почта на MS Exchange 2000 внутри, без отправки в Интернет

Очередной узелок на память - не сразу и вспомнишь потом КАК.
Задача:
На боевом почтовом сервере в рамках одного домена сделать внутреннюю почту, без права данному пользователю Exchange отправки сообщений во внешний мир.


Collapse )
vbeelokurskiy

Qtek S110, восторги начинающего ;)

Родственник отдал свой Qtek S110 с Windows Mobile 4.21.x. Все бы ничего, если бы настройка на GPRS-Интернет там была с понятными опциями... А так - кого :) только не просил, никто настроить не смог.
Нашел на сайте Прошивки для КПК, смартфонов и коммуникаторов прошивку на Windows Mobile 6.1. Восторги новичка, впервые в своей практике перепрошившего мобильный девайс, вполне понятны. Неприятно только иметь чисто англоязычный интерфейс, а на экранной клавиатуре - вместо русского - "крякозябры".
Collapse )